Un escàner confirma que les seves signatures actuals no coincideixen amb els fitxers inspeccionats. Per si sol no demostra que hagin desaparegut injeccions de base, usuaris desconeguts, tasques persistents, accessos robats o comportament selectiu.
La verificació ha de respondre quatre preguntes: s’ha eliminat el payload, s’ha retirat la persistència, s’ha tancat l’entrada i el web continua funcionant?
Repeteix el símptoma original
Reprodueix la condició que va mostrar l’incident: referència de cercador, primera visita mòbil, ruta afectada, galetes netes o checkout. Utilitza un perfil aïllat i conserva els logs de xarxa.
Confirma que no hi ha redirecció, descàrrega, script, avís fals o contingut spam. No contactis amb la destinació anterior.
Si no es pot reproduir amb seguretat, compara respostes i indicadors desats.
Verifica la procedència dels fitxers
Compara el nucli amb checksums oficials i reinstal·la connectors i temes comercials des de fonts verificades. Revisa codi propi davant del seu repositori o referència.
Busca hashes, cadenes i dominis específics de l’incident. Inspecciona executables a uploads, mu-plugins, arrel i directives prepend de PHP.
Documenta diferències explicades en comptes d’obligar el codi personalitzat a coincidir amb un paquet inexistent.
Inspecciona la base i les identitats
Revisa entrades, ginys i opcions buscant scripts o enllaços, registres spam, administradors, capacitats i contrasenyes d’aplicació.
Inspecciona WP-Cron, Action Scheduler i cron de l’allotjament. Atribueix cada entrada sospitosa abans d’eliminar-la.
Utilitza mètodes compatibles amb WordPress i una còpia prèvia; evita editar dades serialitzades en brut.
Comprova comptes i infraestructura
Audita allotjament, SFTP, SSH, desplegament, correu de recuperació, DNS, CDN, gestor d’etiquetes i correu. Revoca sessions o tokens desconeguts i rota secrets després d’eliminar portes del darrere.
Inspecciona webs veïns i oblidats que comparteixin propietari de fitxers. Una instal·lació neta no es manté així al costat d’un escriptor actiu.
Conserva les evidències del proveïdor amb secrets censurats.
Contrasta amb evidència independent
No permetis que el mateix WordPress compromès es declari net. Compara checksums oficials, versions del repositori, historial d’autenticació de l’allotjament, peticions del CDN i monitorització pública externa.
Si els escàners discrepen, estableix què va inspeccionar cadascun i a quina hora. Un pot revisar només fitxers i un altre reputació o base.
Mantén una matriu: requisit, font, hora, resultat i limitació. Els logs absents han de figurar com a absents, no convertir-se en una conclusió segura.
Prova els cicles operatius normals
Executa cron autoritzat, regeneració de memòria cau, backups, desplegaments i una actualització segura. Desa a staging els ajustos que abans recreaven malware.
Monitoritza hashes sensibles, usuaris i opcions més enllà de l’interval més llarg observat. Una tasca setmanal no queda descartada per una hora neta.
Comprova cada origen i variant rellevant del CDN.
Valida la funcionalitat del negoci
Prova l’inici i restabliment, la navegació, cerca, formularis, SMTP i pàgines multilingües. A WooCommerce utilitza pagaments sandbox i comprova carretó, totals, estoc, webhooks i correu de comanda.
La neteja pot trencar dependències, permisos o credencials. Un error funcional no és una prova acceptable de contenció.
Revisa errors PHP i JavaScript després de substituir components.
Revisa cerca i reputació
Consulta Safe Browsing, problemes de seguretat de Search Console, patrons spam indexats i estats públics. Les URL retirades han de retornar 404 o 410.
Les alertes poden romandre fins a la revisió o el nou rastreig i no indiquen necessàriament malware actiu. Demana reconsideració només amb un web realment net i evidències.
Produeix un registre de verificació
Documenta causa i limitacions, components retirats i substituïts, accions sobre credencials, proves, període d’observació i monitorització restant. Inclou hashes o rutes sense payloads ni secrets.
Demana una revisió independent si l’entrada continua incerta, el checkout va estar afectat o diversos webs compartien accés.
Un escàner verd és una dada útil. La confiança prové d’evidències convergents sobre codi, dades, comptes, infraestructura i el recorregut original del visitant.